Este tópico descreve informações essenciais sobre a concessão de permissões, incluindo cenários de autorização, modelo de permissão, diferenças entre consoles, processo de autorização e como conceder acesso com base no método de login.
Observações
Ao ativar o Realtime Compute for Apache Flink pela primeira vez, a página de ativação solicita a conclusão de uma autorização automatizada. O sistema redireciona você para o RAM, onde deve clicar em Agree to Authorization na página Cloud Resource Access Authorization. Após concluir a autorização, sua conta Alibaba Cloud terá acesso ao Management Console e ao Development Console, além de poder chamar recursos de serviços cloud relacionados.
Caso precise compartilhar um workspace com outros usuários e conceder permissões granulares, siga as instruções deste tópico para configurar a autorização adequada.
Autorização
Cenários
Cenário | Descrição | Estratégia de autorização | Método de autorização |
Operações administrativas | Se um usuário precisar executar operações administrativas, como comprar um workspace, adquirir recursos ou ajustar configurações, ele deverá fazer login no Management Console. |
| |
Operações de desenvolvimento e O&M | Quando um usuário precisar realizar tarefas como desenvolvimento de jobs, depuração ou O&M, será necessário fazer login no Development Console. |
|
Modelo de permissão
Management console
Uma conta Alibaba Cloud gerencia as permissões do Management Console no RAM console ao anexar políticas a usuários ou identidades RAM. O escopo dessas políticas abrange todos os recursos da conta Alibaba Cloud, incluindo os do Realtime Compute for Apache Flink e serviços relacionados.
Development console
Uma conta Alibaba Cloud gerencia as permissões do Development Console diretamente no Development Console ao atribuir funções a usuários RAM ou a outras contas Alibaba Cloud. Essas funções cobrem todas as permissões relacionadas aos recursos principais e secundários do Development Console.
Consoles
Antes de fazer login e conceder permissões, identifique qual console autorizar. O Realtime Compute for Apache Flink oferece um Management Console e um Development Console. A tabela a seguir descreve as diferenças entre suas interfaces de usuário (UIs) e finalidades.
|
Console |
Interface |
Finalidade |
|
Management Console |
A página Overview exibe, no topo, um cartão de produto Flink Fully Managed, que oferece os pontos de entrada Quick Start e Buy Now. Abaixo desse cartão, há uma lista de workspaces com colunas como Workspace Status, Used/Purchased CUs e Billing Method. Na coluna Actions, clique em Console para acessar o workspace correspondente. Clique em More para executar operações administrativas, como dimensionamento ou liberação de recursos. |
Visualizar, comprar e liberar workspaces, ajustar recursos, clonar namespaces e alternar buckets OSS para armazenamento totalmente gerenciado. |
|
Development Console |
O Development Console é composto pelas seguintes áreas: o painel de navegação à esquerda fornece acesso a recursos como Data Development, Data Management, Data Lineage, O&M Center (incluindo Job O&M, Queue Management, Session Management e Configuration Management), Connectors, File Management e Security Services. A árvore de arquivos à esquerda serve para gerenciar job drafts. A barra de ferramentas superior inclui botões para operações como New, Save, Format, Deep Check, Debug, Deploy e Go to O&M. A área central contém o editor SQL, utilizado para escrever e editar scripts Flink SQL. |
Em um namespace de destino, realize operações como desenvolvimento de jobs, O&M e autorização de namespace. |
Processo de autorização
Antes de conceder permissões, o administrador (a conta Alibaba Cloud que comprou o workspace ou outro usuário com as permissões necessárias) deve determinar o caso de uso, identificar o console necessário e escolher uma estratégia de autorização (conceder uma política/função de sistema ou criar uma personalizada). Em seguida, conclua a autorização seguindo o método específico para o console de destino.
Autorização por método de login
Login com conta Alibaba Cloud
A conta Alibaba Cloud que comprou o workspace possui, por padrão, permissões totais no Management Console e no Development Console, sem necessidade de autorização separada. Se outra conta Alibaba Cloud precisar acessar os consoles do Realtime Compute, conceda as permissões conforme descrito nas instruções a seguir.
Método de login | Console de destino | Autorização |
Conta Alibaba Cloud | Management Console | Outras contas Alibaba Cloud não podem receber acesso ao Management Console. |
Development Console |
|
Login com usuário RAM
Método de login | Console de destino | Autorização |
Usuário RAM | Management Console |
|
Development Console |
|
Login com função RAM
Ao fazer login assumindo uma função RAM, o usuário RAM correspondente deve ter a permissão AliyunSTSAssumeRoleAccess para assumir funções RAM.
Método de login | Console de destino | Autorização |
Um usuário RAM assumindo uma função de uma conta Alibaba Cloud | Management Console |
|
Development Console |
|
Por exemplo, se um usuário RAM da conta A e outro da conta B assumirem a mesma função na conta A, o principal autorizado será a própria função, independentemente de qual usuário a esteja assumindo.
Login de membro do Resource Directory
Método de login | Console de destino | Autorização |
Login como root user (conta Alibaba Cloud) | Management Console | Não é necessária autorização separada. |
Development Console |
| |
Um usuário RAM da conta de gerenciamento faz login assumindo uma função RAM de um membro | Management Console | Geralmente, não é necessária autorização separada. |
Development Console |
| |
Login como usuário RAM de um membro | Management Console |
|
Development Console |
| |
Um usuário CloudSSO faz login assumindo uma função RAM | Management Console |
|
Development Console |
| |
Um usuário CloudSSO faz login como usuário RAM | Management Console |
|
Development Console |
|
Conceitos principais
Tipos de conta
Tipo de conta | Descrição |
Conta Alibaba Cloud | Uma conta Alibaba Cloud é a entidade fundamental proprietária dos recursos Alibaba Cloud, utilizada para medição e faturamento. Ela tem acesso total a todos os produtos adquiridos. |
Usuário RAM | Um usuário RAM é uma identidade no RAM que representa uma pessoa ou aplicação que precisa acessar recursos Alibaba Cloud. Após criar e autorizar um usuário RAM, ele poderá acessar recursos cloud conforme as permissões concedidas. Para mais informações, consulte Create a RAM user. |
Função RAM | Uma função RAM é um usuário virtual que pode receber um conjunto de políticas. Diferentemente de um usuário RAM, uma função RAM não possui credenciais permanentes, como senha de login ou par de AccessKey. Uma entidade confiável deve assumir a função para utilizá-la. Para mais informações, consulte RAM role overview. |
Membro do Resource Directory | O Resource Directory (RD) é um service que permite aos clientes empresariais gerenciar relacionamentos multiníveis entre contas e recursos. Um membro é uma conta de recurso criada no Resource Directory para hospedar projetos ou aplicações específicos na Alibaba Cloud. Para mais informações, consulte What is Resource Directory?. |
Permissão
A Alibaba Cloud utiliza permissões para descrever o que uma identidade RAM (usuário RAM, grupo de usuários RAM ou função RAM) pode fazer com recursos específicos:
-
A conta Alibaba Cloud (proprietária do recurso) controla todas as permissões
Cada recurso tem exatamente um proprietário, que deve ser uma conta Alibaba Cloud. O proprietário tem controle total sobre o recurso.
O proprietário do recurso não é necessariamente quem o criou. Por exemplo, se uma identidade RAM tiver permissão para criar recursos, os recursos criados pertencerão à conta Alibaba Cloud. Nesse caso, a identidade RAM é a criadora, mas não a proprietária.
-
Identidades RAM (operadores) não têm permissões por padrão
Uma identidade RAM representa um operador. Todas as suas operações devem ser explicitamente autorizadas por uma conta Alibaba Cloud.
Uma identidade RAM recém-criada não possui permissões por padrão. Ela só pode operar em recursos via console ou API após a conta Alibaba Cloud conceder as permissões necessárias.
Política
Uma política é um conjunto de permissões definido com sintaxe e estrutura específicas. Ela especifica os recursos, ações e condições autorizados. Para mais informações sobre os elementos de política e as especificações de linguagem suportadas pelo RAM, consulte Policy elements e Policy structure and syntax.
O RAM suporta os seguintes tipos de políticas:
Políticas de sistema: Criadas e mantidas pela Alibaba Cloud. Você pode usá-las, mas não modificá-las.
Políticas personalizadas: Criadas e mantidas pelos usuários. Você mesmo pode criá-las, atualizá-las e excluí-las.
É possível conceder permissões de acesso a uma identidade RAM anexando políticas. Para mais informações, consulte Grant permissions to a RAM user, Grant permissions to a RAM user group e Grant permissions to a RAM role.